Meddelande om säkerhetsincident - september 2026

Meddelanden

AhaSlides Team • 09 september, 2026 • 3 min läs

Den 7 september 2026 upptäckte vi att en obehörig part hade fått åtkomst till ett av våra interna system genom att utnyttja en sårbarhet (CVE-2026-72898) i Metabase, ett tredjepartsanalysverktyg som vi använder internt. Vi avbröt åtkomsten omedelbart och inledde en utredning. Den visade att inkräktaren hade åtkomst mellan 12 augusti och 7 september 2026, och att våra användarkonto- och fakturauppgifter extraherades.

Detta påverkar alla registrerade konton på AhaSlides.com. AhaSlides.eu, vår separata driftsättning som betjänar Skoletube, körs på isolerad infrastruktur och påverkades inte.

Nedan följer exakt vad som exponerades och vad vi rekommenderar att du gör.

Vad som exponerades

  • Mejladresser.
  • IP-adress och stad vid registreringstillfället.
  • Fakturainformation: namn, IP-adress vid köptillfället och vad du har köpt.
  • Lösenord, i hashad och saltad form (PBKDF2-HMAC-SHA512). Hashkoder kan inte direkt återställas för att återställa ditt lösenord, men ett svagt eller vanligt lösenord kan fortfarande hittas med hjälp av brute force.
  • Faktureringsadresser för 0.12 % av användarna, på grund av ett äldre fält som fortfarande lagrades i vår databas. Vi kommer att kontakta dessa berörda användare individuellt via e-post.

Vad som inte exponerades

  • Kreditkorts- och betalkortsnummer. Vi lagrar aldrig dessa.
  • Lösenord i vanlig text. Vi lagrar aldrig dessa.

Vad vi ber dig att göra

  1. Återställ ditt AhaSlides-lösenord om du har ett.
  2. Om du använder samma lösenord på andra tjänster, vänligen ändra det där också. Vi ser hellre att du inte tar risken.
  3. Om du loggar in via din organisations identitetsleverantör eller enkel inloggning (Google, Microsoft, Okta, etc.): lagras inte ditt lösenord i AhaSlides, så det finns inget att återställa. Resten av detta meddelande gäller fortfarande dig.

Se upp för nätfiske

Eftersom den exponerade informationen inkluderar namn, e-postadresser och köphistorik kan nätfiskemejl som utger sig för att vara från oss verka mer övertygande än vanligt. Vi kommer aldrig att be om ditt lösenord via e-post. Fakturamejl kommer från Stripe, vår betalningsleverantör – men om något e-postmeddelande ber dig bekräfta betalningsuppgifter behöver du aldrig klicka på det: skriv ahaslides.com i din webbläsare och kolla din faktureringssida direkt.

Vad vi har gjort

  • Uppdaterade Metabase till en säker version och återkallade all obehörig åtkomst.
  • Begränsad Metabase-åtkomst till en godkänd IP-tillåtelselista.
  • Granskade våra bredare åtkomstkontroller och loggar för att hitta ytterligare tecken på intrång.
  • Har meddelat relevanta dataskyddsmyndigheter.
  • Förbättrat vårt system för sårbarhetsvarningar så att vi omedelbart informeras om nya kritiska säkerhetsbrister som är relevanta för vårt system.

Vårt bredare säkerhetsarbete

Säkerheten på AhaSlides går utöver denna incident. Vi utför oberoende penetrationstester och genomgår för närvarande oberoende revisioner för SOC 2- och ISO/IEC 27001-certifiering. Vi kommer att publicera de ändringar vi gör till följd av denna incident.

Frågor

Om du har frågor om detta meddelande eller om ditt konto kan du kontakta oss på security@ahaslides.comVi kommer att hålla den här sidan uppdaterad om något väsentligt ändras.

Vi beklagar att detta hände och vi uppskattar ditt förtroende.

Chau Hoang
Chief Technology Officer
AhaSlides